Новый Linux-руткит Pumakit был замечен в реальных кибератаках

Новый Linux-руткит Pumakit был замечен в реальных кибератаках

Новый Linux-руткит Pumakit был замечен в реальных кибератаках

Новый руткит, заточенный под атаки на системы Linux, использует сложные методы повышения привилегий для сокрытия своего присутствия на устройствах. Вредонос получил имя Pumakit.

Руткит состоит из нескольких компонентов: дроппер, работающие в памяти исполняемые файлы, модуль самого руткита уровня ядра и компонент, выполняющийся на уровне пользователя.

Исследователи из Elastic Security обнаружили Pumakit в подозрительном бинарнике, загруженном на VirusTotal. Файл под названием «cron» неизвестные залили 4 сентября 2024 года.

Pumakit использует многоступенчатую схему заражения, которая начинается с дроппера «cron». Последний выполняет пейлоады «/memfd:tgt» и «/memfd:wpn» в памяти.

Составляющая «/memfd:wpn» проводит необходимые проверки, после чего разворачивает модуль руткита «puma.ko» на уровне ядра системы. В связке с ним идёт руткит уровня пользователя — «lib64/libs.so», который внедряется в процесс с помощью «LD_PRELOAD» и может перехватывать системные вызовы.

 

Для управления поведением ОС вредоносная программа задействует функцию «kallsyms_lookup_name()». Это говорит о том, что руткит заточен исключительно для атак на старые версии ядра Linux — до 5.7.

«В отличие от большинства современных руткитов, этот не использует kprobes, что говорит о работе со старыми версиями ядра», — объясняют специалисты.

Зловред может скрывать свои следы в логах и уходить от детектирования антивирусными средствами.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Мошенники заработали на фальшивых свиданиях почти 10 млн рублей

Мошенники, использующие схему фальшивых свиданий (Fake Date), заработали в праздничные дни — 14 февраля, 23 февраля и 8 марта — около 9,8 млн рублей. Это почти в два раза больше, чем годом ранее, когда доход преступников за аналогичный период составил около 5 млн рублей.

Суть схемы остаётся неизменной: мошенники представляются привлекательными девушками и знакомятся с жертвами в соцсетях, на сайтах знакомств или через телеграм-ботов.

В ходе общения злоумышленники предлагают приобрести билеты на мероприятия (кино, театр, стендап-шоу) по ссылкам, ведущим на фишинговые сайты или предлагающим загрузить вредоносные приложения.

Для убедительности мошенники активно применяют технологии аудио- и видеодипфейков, имитируя голос и внешность реальных людей. В результате обмана потерпевшие лишаются денег, а виртуальная «собеседница» исчезает.

Самым прибыльным праздником для преступников стал День святого Валентина: с 12 по 14 февраля мошенники заработали около 4 млн рублей — почти вдвое больше, чем годом ранее. Чаще всего жертвам предлагали купить билеты в несуществующие кинотеатры, что принесло мошенникам около 640 тыс. рублей, а также на стендап-шоу (59 тыс. рублей).

За период празднования Дня защитника Отечества с 21 по 23 февраля доходы злоумышленников составили 3,3 млн рублей, а на Международный женский день (с 6 по 8 марта) – 2,5 млн рублей.

Мария Синицына, старший аналитик департамента защиты от цифровых рисков компании F6, отметила тенденцию к сокращению числа мошеннических групп, работающих по этой схеме. В праздничные дни 2024 года были активны четыре основные группы, в то время как в прошлом году их было пять, а двумя годами ранее – семь. Несмотря на это, доход мошенников растёт благодаря постоянному привлечению новых участников, которым для мошенничества не требуются особые технические навыки.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru